Вразливість Stored XSS у плагіні Responsive Flickr Slideshow для WordPress
Вразливість Stored XSS у плагіні Responsive Flickr Slideshow (до версії 2.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'fshow'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Flickr Slideshow для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'fshow' у версіях до 2.6.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів ризикують втратити довіру користувачів та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Responsive Flickr Slideshow та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.